S/MIME offre alla tua email due cose che la posta ordinaria non può. Un messaggio firmato dimostra che è realmente venuto da te ed è arrivato intatto; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail per Windows supporta entrambi.
Cosa ti serve
- Un certificato per il tuo indirizzo, più la password che lo protegge se è un file
.p12o.pfx. Questi solitamente provengono dal team IT della tua organizzazione o da un'autorità di certificazione, e il certificato deve essere emesso per lo stesso indirizzo dell'account che stai configurando. - Una licenza Enterprise. S/MIME fa parte dell'offerta Enterprise di BlueMail. Dove non è ancora inclusa, la schermata S/MIME mostra una nota Enterprise license required con un link Billing, così puoi vedere esattamente cosa richiedere.
Su Windows, BlueMail legge i certificati dallo store dei certificati del sistema, quindi un certificato che il tuo team IT ha già installato sul PC, tramite policy, o che hai installato tu facendo doppio clic sul .p12, è disponibile per BlueMail senza ulteriori operazioni.
Configurazione
- Apri Settings | Privacy & Security | End-to-End Encryption.
- Clicca S/MIME Encryption & Signing.
- Scegli l'account che stai configurando.
- Sotto Certificates for this account, clicca Select… accanto a Signing certificate, quindi fai lo stesso per Encryption certificate. Molti certificati coprono entrambi i compiti, nel qual caso scegli lo stesso due volte.
BlueMail mostra poi le date di validità di ciascun certificato e un'impronta SHA-256, così puoi confermare a colpo d'occhio di aver selezionato quello giusto. Come nota la schermata, "Some certificates may require a private key and password to use for signing or decryption."
Se un certificato appartiene a un indirizzo diverso, BlueMail lo indica direttamente invece di lasciarti cercare un problema di configurazione che non esiste.
Gestire i certificati stessi
Sotto Advanced & management, Open certificate manager ti porta al gestore certificati di Windows, che è il luogo dove i certificati vengono installati, ispezionati e rimossi. È anche il posto dove andare se hai bisogno di aggiungere un certificato allo store inizialmente, o controllare quando scade.
Fidarsi dell'autorità che ha emesso una firma
La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme altrui: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Quindi il tuo certificato solitamente copre i colleghi che condividono il suo emittente. Per chiunque sia al di fuori di quella catena, clicca Import CA certificate e seleziona il loro file .pem o .cer. La sezione mantiene un conteggio aggiornato delle autorità di cui ti fidi.
Scegliere cosa succede a ogni email
Con un certificato in posizione, appare un pulsante di sicurezza a destra della riga Subject ogni volta che componi. Cliccalo e scegli come inviare questo messaggio:
| Mode | What it does |
|---|---|
| None | Send without signing or encryption |
| Sign | Verify your identity to recipients |
| Encrypt | Only recipients with a key can read it |
| Sign & Encrypt | Recommended |
La scelta vale per l'email davanti a te, quindi puoi firmare la posta di routine e crittografare quella occasionalmente sensibile senza aprire le impostazioni.
Per impostarla una volta per tutte, usa Default behavior for outgoing mail nella schermata S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: la crittografia si applica ogni volta che BlueMail ha un certificato per tutti i destinatari del messaggio, e resta disattivata quando fallirebbe
- Send clear-signed copies for compatibility: mantiene le mail firmate leggibili nelle app che non gestiscono le firme S/MIME
Crittografare per altre persone
La crittografia richiede il certificato del destinatario, e BlueMail li cerca mentre indirizzi il messaggio, potresti vedere brevemente "Looking up S/MIME certificates for recipients…". Se qualcuno non ha un certificato disponibile, BlueMail lo elenca sotto Missing S/MIME certificates invece di inviare qualcosa che non potrebbero aprire, così puoi firmare invece o chiedere loro il certificato.
Il modo più semplice per accumulare certificati è scambiarsi mail firmate: un messaggio firmato contiene il certificato del mittente, quindi una volta che un contatto ti invia una mail firmata, puoi crittografare per lui da quel momento in poi.
Leggere mail firmate e crittografate
I messaggi S/MIME in arrivo portano un distintivo nell'intestazione che mostra ciò che BlueMail ha confermato: Signed, Encrypted, Signed & Encrypted, o Signed · unverified sender quando la firma non può ancora essere collegata a un'autorità attendibile.
Clicca il distintivo per S/MIME Message Information, che mostra Signed with, Decrypted with, Your certificate, Encrypted to e l'impronta SHA-256.
Quando una firma risulta non verificata, BlueMail fornisce la ragione, e la ragione indica la soluzione:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", aggiungi quell' autorità sotto Trusted CAs sopra.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." o "isn't valid yet."
- "The certificate isn't authorized for email protection." o "for signing."
Distribuirlo in un'organizzazione
Su BlueMail Enterprise, gli amministratori possono fornire l'identità S/MIME di ogni utente insieme all'app stessa invece di distribuire i file dei certificati; vedi Can I deploy BlueMail with MDM? per le chiavi di configurazione.
Preferisci PGP?
BlueMail supporta anche PGP, nella stessa schermata End-to-End Encryption, e PGP è completamente gratuito, nessuna licenza Enterprise, niente da comprare. Vedi PGP keys in BlueMail.
Rimuovere un certificato
Clicca Remove accanto a un certificato. BlueMail conferma prima: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Rimuovere l'intero account chiede se mantenere la chiave privata. Mantenerla significa che riaggiungendo l'account decripterai la tua posta S/MIME passata senza un altro import; Delete key significa che avrai di nuovo bisogno del file del certificato.
Disponibile anche su iPhone and iPad and Android, e riassunto in S/MIME Support.